干货分享~欧盟RED强制执行网络安全协调标准EN 18031解读




欧盟RED强制执行

网络安全协调标准

EN 18031

图片


EN 18031 是欧盟针对无线电设备制定的网络安全、隐私保护和反欺诈技术规范,属于《无线电设备指令》(RED)的协调标准体系。该标准由欧洲标准化委员会(CEN/CLC)于 2024 年 8 月发布,2025 年 1 月被正式纳入欧盟官方公报(OJ),于 2025 年 8 月 1 日起强制实施,要求所有进入欧盟市场的适用设备必须通过该标准的合规评估。

欧盟强制执行RED网络安全协调标准EN 18031系列,这意味着,无线电设备必须符合RED指令第3.3条(d)、(e)和(f)点的网络信息安全要求才能进入欧盟市场销售。



图片

18c137a44aafcbbc78a16109a163b078.png



01

图片

认证的定义、目的和产品范围

图片

认证定义

EN 18031是欧盟针对无线电设备网络安全、隐私保护和防欺诈能力的强制性标准,属于欧盟无线电设备指令(RED)的补充法规(EU 2022/30)

图片

目的

确保联网设备(如手机、可穿戴设备等)具备抵御网络攻击、保护用户隐私和防止金融欺诈的能力,增强消费者对产品的信任‌。

图片

产品范围

授权法规 2022/30/EU涵盖了可以通过互联网直接或通过其他设备进行通信(间接)的设备可能暴露敏感个人数据的无线电设备。例如:

  • 手机、平板电脑和笔记本电脑;

  • 无线玩具和儿童安全设备,例如婴儿监视器;

  • 可穿戴设备,例如智能手表和健身追踪器。






02

图片

具体法规条款

a42c93304ef75beb67fe7de3c2d1b17d.png

EN 18031系列标准分为三部分,分别为EN 18031-1、EN 18031-2和EN 18031-3,分别对应RED指令第3(3)条款的(d)、(e)、(f)要求。EN 18031系列标准的部分章节在一些情况下不被认为是协调的,没有协调的情况下产品必须通过指定公告机构(NB)完成认证,方可投入市场。


RED指令第3.3条新增要求:

 3.3(d):针对能自行连接网络的设备(如手机、智慧家电),要求防止设备危害网络运作(如阻断服务攻击),并禁止滥用频宽资源。

 3.3(e):针对处理个人/位置数据的设备(如穿戴装置、儿童玩具),强制实施端到端加密、存取控制,并对接 GDPR 第 4 条与《电子通讯隐私指令》。

• 3.3(f):针对支援电子支付的设备(如行动支付终端、加密货币硬体钱包),强化交易验证机制(如多因素认证),防范诈骗与虚拟货币盗用。

 豁免范围:(EU) 2017/745(医疗器械)、(EU) 2017/746(体外诊断医疗器械)、 (EU) 2018/1139(民用航空安全)、(EU) 2019/2144(车辆类型认可)和指令 (EU) 2019/520(电子道路收费系统)涵盖的无线电设备免于遵守第 3(3)(e) 和 (f) 条。


三大限制条款详解

■ 密码强度要求(所有标准均适用) 

条款:EN 18031-1/2/3的6.2.5.1和6.2.5.2节。 

要求:必须强制用户设置并使用密码。若允许用户不设密码,标准将丧失协调性,需进行第三方认证。


■  家长/监护人访问控制(仅EN 18031-2适用)

条款:第6.1.3、6.1.4、6.1.5和6.1.6节(涉及玩具、儿童监护设备等)。 

要求:必须实现家长或监护人的访问控制机制。若采用“自主访问控制”等不兼容模式,需重新认证。


■  安全更新评估标准(仅EN 18031-3适用)

条款:第6.3.2.4节(涉及处理虚拟货币的设备)。 

要求:仅依赖单一方法(如数字签名或访问控制)的安全更新机制不足以满足金融安全需求,必须综合多重机制。


核心技术要求与合规要点

1、EN 18031-1:网络安全防护关键要求:

抗攻击能力:需抵御 DDoS 攻击、未授权访问,支持通信加密(如 TLS 1.3 及以上)。

安全更新机制:①提供至少 2 年的固件 / 软件更新支持(需明确时间表)。

②更新包需通过数字签名验证,防止篡改(如 RSA-2048 或 ECDSA-P384)。

默认配置:禁止通用默认密码(如 “admin/admin”),强制用户首次使用时修改密码。

源控制:限制网络资源滥用(如连接数、带宽),避免服务中断。

案例:WS44-8 擦窗机器人若支持 APP 联网,需验证 Wi-Fi 模块是否禁用弱加密(如 WPA2 强制开启),并记录远程控制的操作日志。


2、EN 18031-2:数据隐私保护关键要求:

数据加密:敏感数据(如用户位置、支付信息)需在存储和传输中加密(AES-256 或等效算法)。

访问控制

①实施最小权限原则(如区分管理员 / 普通用户角色)。

②儿童设备需强制家长控制(如禁用陌生人社交功能)。

日志与通知:记录数据访问行为(如 API 调用),并在数据泄露时 72 小时内通知用户。

案例:智能手表需加密存储心率数据,且第三方 APP 访问需用户二次确认。


3. EN 18031-3:金融安全防护关键要求:

防篡改设计:硬件级安全元件(SE)或可信执行环境(TEE)保护密钥(如支付终端的 EMV 芯片)。

交易审计:记录每笔金融操作(如时间、金额、设备指纹),支持至少 5 年追溯。

完整性验证:启动时验证固件哈希值,防止恶意篡改(如使用 SBOM 清单)。

案例:POS 机需通过 PCI PTS 认证,并集成动态令牌生成功能。


标准主要评估项目

image.png





03

图片

如何选择发证机构

image.png

选择公告机构:

欧盟认可的第三方检测机构,需提供技术文档(TCF)和符合性声明(DoC)。

测试内容:

网络安全评估:覆盖访问控制、加密强度、日志审计等。

传统RED测试:电磁兼容(EMC)、射频性能(RF)、电气安全(LVD)。

技术整改建议:

硬件升级:引入硬件安全模块(HSM)管理密钥,确保物理隔离

软件优化:采用最小化数据收集策略,动态权限管理(如运行时请求敏感权限)。

文档准备:

安全架构白皮书:需包含数据流图(DFD)、威胁模型(STRIDE分析)、第三方渗透测试报告(覆盖OWASP IoT Top 10风险)。


欧盟此次修订旨在强化物联网设备、儿童产品及金融相关设备的网络安全防护,防止默认密码、权限漏洞等风险。未合规产品将面临市场禁入风险!企业需结合自身产品类型,逐条对照EN 18031标准限制条款,必要时寻求专业法律与技术支持,以期无缝衔接新规要求。


【相关推荐】

上一篇:出口东南亚认证|灯具产品出口必看! 下一篇:没有了!

本文标签:

联系我们

电话:0760-22328080

手机:15914655546

QQ:1852423249

邮箱:15914655546@163.com

地址:中山市古镇镇古一瑞丰灯配城1幢318~320号